r9.1 Herdar os controles físicos da AWS por meio dos relatórios de conformidade
Na AWS, a segurança física dos data centers é responsabilidade da AWS sob o modelo de responsabilidade compartilhada. O cliente herda esses controles e os evidencia com o AOC PCI DSS da AWS obtido via AWS Artifact.
Serviços AWS
Requisito 9
Restringir o Acesso Físico aos Dados do Portador do Cartão
Sub-requisitos PCI cobertos
- 9.2 Os controles de acesso físico gerenciam a entrada em instalações e sistemas
- 9.3 O acesso físico de pessoal e visitantes é autorizado e gerenciado
Como implementar na AWS
Baixar o Attestation of Compliance (AOC) PCI DSS da AWS e as responsabilidades do cliente no AWS Artifact. Documentar na matriz de responsabilidade compartilhada quais sub-requisitos físicos a AWS cobre. Manter esses documentos vigentes como evidência para o avaliador.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
A segurança física das instalações da AWS é responsabilidade da AWS. Baixar o AOC PCI DSS da AWS no AWS Artifact e registrar em sua matriz de responsabilidade compartilhada que o Requisito 9.2/9.3 é herdado da AWS.
Conta única, 3 camadas →Aplica-se a mesma herança; capturá-la uma vez no nível da organização. Usar o AWS Artifact (acordos de organização) e manter uma única matriz de responsabilidade compartilhada cobrindo todas as contas do CDE sob a OU de PCI.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Observar os controles de entrada e os controles de acesso físico para verificar que o acesso aos sistemas do CDE é restringido, e que os pontos de entrada/saída das áreas sensíveis são monitorados e as gravações retidas (9.2.1, 9.2.1.1.a, 9.2.1.1.c).
- Examinar os procedimentos para autorizar e gerenciar o acesso físico de pessoal e visitantes ao CDE (9.3.1.a, 9.3.2.a). Na AWS, esses controles são herdados da AWS sob o modelo de responsabilidade compartilhada e evidenciados por meio do AOC PCI DSS da AWS.
Evidência na AWS
- AOC PCI DSS da AWS baixado do AWS Artifact (vigente).
- Matriz de responsabilidade compartilhada documentando os controles físicos cobertos pela AWS.
- Guia de responsabilidades do cliente da AWS para PCI DSS.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 9.2 — Os componentes do sistema no CDE não podem ser acessados fisicamente por pessoal não autorizado.
- 9.3 — Os requisitos de acesso ao CDE físico estão definidos e são aplicados para identificar e autorizar o pessoal.
Recursos de aprendizado
- AWS Artifact (doc)
- Shared Responsibility Model (doc)
Referências
- PCI DSS v4.0.1 Requirement 9.2, 9.3 (AWS responsibility)
PCI DSS Security Maturity Model